Polityka prywatności

Zgodnie z art. 13 i 14 ogólnego rozporządzenia o ochronie danych (RODO)

1. Administrator danych

Gökhan Sagir
Erdbergstraße 121/9
1030 Wiedeń, Austria
E-mail: datenschutz@scryp.at

2. Nasze zasady postępowania z Państwa danymi

scryp opiera się na szyfrowaniu po stronie klienta. Oznacza to, że Państwa transkrypcje, pliki audio i nazwy plików są szyfrowane w przeglądarce i przechowywane na naszych serwerach wyłącznie w postaci zaszyfrowanej. Bez Państwa osobistego klucza dane te są nieczytelne dla wszystkich, w tym dla nas.

Brak trenowania AI z wykorzystaniem Państwa danych

Państwa pliki audio i transkrypcje nigdy nie są wykorzystywane do trenowania naszych modeli językowych ani modeli podmiotów trzecich. Jest to element naszej architektury bezpieczeństwa, a nie tylko deklaracja intencji: przechowywane treści występują wyłącznie w postaci zaszyfrowanej.

Brak dostępu pracowników do Państwa treści

Przechowywane pliki audio i transkrypcje nie są dostępne dla naszych pracowników ani podmiotów trzecich. Ponieważ nie posiadamy Państwa osobistego klucza deszyfrującego, nie możemy udostępnić czytelnych kopii przechowywanych treści, nawet na podstawie urzędowego nakazu.

Przetwarzanie wyłącznie w Niemczech i Austrii

Przetwarzanie mowy, czyli transkrypcja Państwa plików audio, odbywa się wyłącznie w naszym własnym centrum danych w Wiedniu. Państwa zaszyfrowane pliki są przechowywane przez Hetzner Online GmbH w Norymberdze (certyfikat ISO 27001). Państwa zaszyfrowane treści (audio, transkrypcje i nazwy plików) nigdy nie opuszczają Niemiec i Austrii.

Dane, które pozostają dla nas widoczne (metadane): adres e-mail, rozmiar i typ pliku, czas trwania nagrania, czas utworzenia, status przetwarzania oraz plan subskrypcji. Właściwe treści (audio, transkrypcje i nazwy plików) są przechowywane na naszych serwerach wyłącznie w postaci zaszyfrowanej.

3. Jakie dane przetwarzamy

3.1 Rejestracja i konto

Podczas rejestracji przechowujemy Państwa adres e-mail (do logowania i komunikacji), skrót hasła (Argon2id; hasło w postaci jawnej nie jest przechowywane) oraz zaszyfrowany Master Encryption Key (MEK) wraz z odpowiednim wektorem inicjalizującym (IV) i solą KDF.

Podstawa prawna: wykonanie umowy (art. 6 ust. 1 lit. b RODO). Podanie tych danych jest niezbędne do wykonania umowy; bez nich nie można utworzyć konta.

3.2 Przesyłanie plików audio i wideo

Przesyłane pliki są szyfrowane w Państwa przeglądarce, zanim dotrą do naszych serwerów. Na naszych serwerach pliki są przechowywane wyłącznie w postaci zaszyfrowanej i dostępne tylko przy użyciu Państwa osobistego klucza. Po zakończeniu transkrypcji pierwotny plik zostaje usunięty i zastąpiony zaszyfrowaną wersją do odtwarzania (MP3).

Podstawa prawna: wykonanie umowy (art. 6 ust. 1 lit. b RODO)

3.2a Przesyłanie za pośrednictwem adresu URL

W przypadku korzystania z funkcji przesyłania za pośrednictwem adresu URL plik audio lub wideo jest pobierany bezpośrednio ze wskazanego źródła na nasz serwer przetwarzający. W takim przypadku materiał audio nie jest szyfrowany po stronie klienta. Pobrany materiał jest przetwarzany wyłącznie w pamięci RAM i usuwany niezwłocznie po transkrypcji. Powstała transkrypcja i plik do odtwarzania są jak zwykle przechowywane z szyfrowaniem po stronie klienta. Nie przechowujemy ani nie przesyłamy żadnych plików cookie, tokenów ani danych dostępowych platformy źródłowej.

Podstawa prawna: wykonanie umowy (art. 6 ust. 1 lit. b RODO)

3.3 Transkrypcje

Transkrypcje są zabezpieczane Państwa osobistym kluczem pliku natychmiast po utworzeniu i przechowywane na naszych nośnikach wyłącznie w postaci zaszyfrowanej. Nie możemy przeglądać tych treści. Państwa transkrypcje nie są wykorzystywane do trenowania modeli językowych, ani przez nas, ani przez podmioty trzecie. Zapewnia to nasza architektura szyfrowania: klucz do Państwa treści istnieje wyłącznie w Państwa przeglądarce.

Podstawa prawna: wykonanie umowy (art. 6 ust. 1 lit. b RODO)

3.3a Funkcje AI (plan Ultra)

W planie Ultra mogą Państwo korzystać z funkcji AI w odniesieniu do gotowej transkrypcji, na przykład z podsumowania AI. W tym celu transkrypcja jest tymczasowo odszyfrowywana i analizowana w pamięci operacyjnej naszych własnych serwerów w Wiedniu. Wynik jest natychmiast szyfrowany Państwa kluczem pliku i przechowywany w postaci zaszyfrowanej. Niezaszyfrowane treści nie są przy tym w żadnym momencie zapisywane na nośnikach danych, przekazywane osobom trzecim ani wykorzystywane do trenowania modeli AI.

Podstawa prawna: wykonanie umowy (art. 6 ust. 1 lit. b RODO)

3.4 Komunikacja e-mail

Do wysyłania wiadomości e-mail korzystamy z Mailjet (Mailjet GmbH, certyfikat ISO 27001, serwery we Francji). Przetwarzane są wyłącznie Państwa adres e-mail, techniczne metadane dotyczące dostarczenia oraz, w przypadku powiadomień o statusie, data Państwa zlecenia; nigdy treści ani nazwy plików. Wszystkie dane pozostają na terenie UE. Wysyłamy wiadomości transakcyjne (weryfikacja, resetowanie hasła, powiadomienia o statusie Państwa zleceń, takie jak „Transkrypcja gotowa”, planowane prace konserwacyjne) oraz powiadomienia dotyczące produktu (aktualizacje usługi, zmiany cen, nowe funkcje).

Z powiadomień dotyczących produktu można zrezygnować w dowolnym momencie za pomocą linku rezygnacji w danej wiadomości. Wiadomości transakcyjne są niezbędne do działania usługi i nie można z nich zrezygnować. Faktury i potwierdzenia płatności są wysyłane bezpośrednio przez Stripe.

Podstawa prawna: wykonanie umowy (art. 6 ust. 1 lit. b RODO) w przypadku wiadomości transakcyjnych; prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) w przypadku powiadomień dotyczących produktu

3.5 Dane płatnicze

Płatności są przetwarzane przez Stripe (Stripe Payments Europe, Ltd., Dublin, Irlandia). Przechowujemy wyłącznie Państwa identyfikator klienta Stripe, wybrany plan i status subskrypcji. Numery kart i dane bankowe są przetwarzane wyłącznie przez Stripe i nie są dla nas widoczne. Stripe posiada certyfikat PCI-DSS.

Podstawa prawna: wykonanie umowy (art. 6 ust. 1 lit. b RODO) oraz ustawowy obowiązek przechowywania (art. 6 ust. 1 lit. c RODO w związku z § 132 austriackiej BAO)

3.6 Obsługa klienta

Do przyjmowania i obsługi zgłoszeń korzystamy z Microsoft 365 (Microsoft Ireland Operations Ltd., Irlandia). Jeżeli dane są przekazywane do Stanów Zjednoczonych, odbywa się to na podstawie Ram Ochrony Danych UE-USA (DPF). Przetwarzamy Państwa adres e-mail oraz treść zgłoszenia.

Podstawa prawna: prawnie uzasadniony interes polegający na udzielaniu odpowiedzi na zapytania klientów (art. 6 ust. 1 lit. f RODO)

4. Udostępnianie transkrypcji

scryp umożliwia udostępnianie poszczególnych transkrypcji za pośrednictwem linku chronionego hasłem. Klucz pliku (FEK) jest szyfrowany kluczem pochodzącym od hasła udostępniania (PBKDF2) i przechowywany na naszych serwerach wraz z solą kryptograficzną. Ani hasło, ani niezaszyfrowany klucz pliku nie są przesyłane na nasze serwery. Odbiorcy odszyfrowują transkrypcję wyłącznie we własnej przeglądarce.

Podstawa prawna: wykonanie umowy (art. 6 ust. 1 lit. b RODO)

5. Pamięć lokalna w przeglądarce (localStorage)

scryp nie używa plików cookie. Zamiast tego korzystamy z localStorage Państwa przeglądarki wyłącznie w odniesieniu do danych niezbędnych technicznie: tokenu uwierzytelniającego (JWT) dla aktywnej sesji, klucza szyfrującego (MEK) do odszyfrowywania treści po stronie klienta oraz informacji o planie w celu zarządzania limitami przesyłania.

Dane te są bezwzględnie niezbędne do korzystania z usługi. Nie stosujemy technologii śledzących, analitycznych ani reklamowych, w tym Google Analytics ani żadnych innych narzędzi analitycznych. Po wylogowaniu lub usunięciu konta wszystkie dane localStorage są usuwane.

6. Hosting i lokalizacja danych

Nasza infrastruktura jest eksploatowana wyłącznie w Niemczech i Austrii. Aplikacja internetowa, część serwerowa i zaszyfrowane przechowywanie danych (pamięć obiektowa S3) działają w centrach danych Hetzner Online GmbH w Norymberdze w Niemczech (certyfikat ISO 27001); wszystkie przechowywane tam treści są zaszyfrowane. Transkrypcja, przetwarzanie mowy i funkcje AI w planie Ultra odbywają się wyłącznie w naszym własnym centrum danych w Wiedniu, gdzie zaszyfrowane treści są tymczasowo odszyfrowywane w pamięci RAM, przetwarzane i natychmiast bezpiecznie usuwane. Żadne niezaszyfrowane treści nie są nigdy trwale przechowywane.

7. Okresy przechowywania

Dane konta (e-mail, skrót hasła, zaszyfrowany MEK)

Do czasu usunięcia konta; po anulowaniu subskrypcji bez usunięcia konta jest ono przechowywane przez maksymalnie 90 dni w celu umożliwienia ponownej aktywacji

Zaszyfrowane treści (odtwarzanie audio i transkrypcje)

Do czasu ich usunięcia przez Państwa lub przez maksymalnie 90 dni po zakończeniu subskrypcji; pierwotne pliki audio są automatycznie usuwane po przetworzeniu

Dane do faktur (przechowywane w Stripe)

7 lat (ustawowy okres przechowywania zgodnie z § 132 austriackiej BAO); Stripe może stosować własne okresy przechowywania

8. Państwa prawa

Na mocy RODO przysługują Państwu następujące prawa:

Dostęp (art. 15 RODO)

Mogą Państwo zażądać potwierdzenia, czy przetwarzamy dotyczące Państwa dane osobowe, oraz uzyskać dostęp do tych danych.

Sprostowanie (art. 16 RODO)

Mogą Państwo zażądać sprostowania nieprawidłowych danych lub uzupełnienia danych niekompletnych.

Usunięcie (art. 17 RODO)

Mogą Państwo zażądać usunięcia swoich danych osobowych, o ile nie istnieje ustawowy obowiązek ich przechowywania.

Ograniczenie przetwarzania (art. 18 RODO)

Mogą Państwo zażądać ograniczenia przetwarzania, na przykład jeśli kwestionują Państwo prawidłowość danych.

Przenoszenie danych (art. 20 RODO)

Mogą Państwo zażądać swoich danych w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego.

Sprzeciw (art. 21 RODO)

Mogą Państwo wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 6 ust. 1 lit. f).

Wycofanie zgody (art. 7 ust. 3 RODO)

Jeżeli przetwarzanie opiera się na zgodzie, mogą ją Państwo wycofać w dowolnym momencie ze skutkiem na przyszłość.

Aby skorzystać ze swoich praw, prosimy o kontakt pod adresem: datenschutz@scryp.at

Rozpatrzymy Państwa żądanie bez zbędnej zwłoki, nie później niż w terminie jednego miesiąca od jego otrzymania (art. 12 ust. 3 RODO).

Informacja dotycząca architektury szyfrowania: Ponieważ transkrypcje, pliki audio i nazwy plików są szyfrowane po stronie klienta, a my nie mamy dostępu do tekstu jawnego, nie możemy udzielić informacji o treści tych danych. Mogą Państwo w dowolnym momencie samodzielnie odszyfrować, wyeksportować (PDF, DOCX, TXT, SRT, VTT) i usunąć swoje treści w przeglądarce. Możemy oczywiście udzielić informacji o wszystkich niezaszyfrowanych danych osobowych (adres e-mail, metadane i dane subskrypcji).

9. Resetowanie hasła i utrata danych

Ponieważ Państwa klucz szyfrujący (MEK) jest wyprowadzany z hasła, zresetowanie hasła powoduje, że istniejącego MEK nie można już odszyfrować. Wszystkie zaszyfrowane dane (transkrypcje, pliki audio i nazwy plików) są automatycznie i nieodwracalnie usuwane podczas resetowania hasła, a następnie tworzony jest nowy MEK. Państwa treści można odszyfrować wyłącznie przy użyciu osobistego MEK; bez niego dostęp do istniejących danych jest niemożliwy.

10. Usunięcie konta

Po usunięciu konta wszystkie dane osobowe oraz wszystkie zaszyfrowane treści (pliki audio, transkrypcje i nazwy plików) są trwale usuwane. Wyjątek stanowią dane do faktur, które musimy przechowywać ze względu na obowiązki ustawowe (§ 132 austriackiej BAO: 7 lat), oraz dane płatnicze przechowywane przez Stripe, podlegające Polityce prywatności Stripe.

Jeżeli anulują Państwo jedynie subskrypcję bez usuwania konta, panel i istniejące treści pozostają dostępne przez maksymalnie 90 dni, aby umożliwić ponowną aktywację subskrypcji lub samodzielne wyeksportowanie danych. Po tym okresie przechowywane dane produktu są automatycznie usuwane.

11. Środki techniczne i organizacyjne

Stosujemy kompleksowe środki techniczne i organizacyjne zgodnie z art. 32 RODO w celu ochrony Państwa danych osobowych: szyfrowanie AES-256-GCM po stronie klienta, wymianę kluczy RSA-4096, PBKDF2-SHA256 (600 000 iteracji) do wyprowadzania hasła, hashowanie haseł Argon2id, TLS 1.2/1.3, zabezpieczony dostęp do serwerów przez SSH zgodnie z zasadą najmniejszych uprawnień, odizolowane strefy sieciowe, ochronę logowania, klaster wysokiej dostępności składający się z 3 węzłów z replikacją synchroniczną, ochronę przed DDoS, wdrożenia bez przestojów, codzienne szyfrowane kopie zapasowe z odzyskiwaniem do określonego punktu w czasie oraz minimalizację danych (brak przechowywania adresów IP, brak śledzenia, automatyczne usuwanie pierwotnych plików i kluczy po przetworzeniu).

Nasza infrastruktura hostingowa (Hetzner Online GmbH, Norymberga) posiada certyfikat ISO/IEC 27001:2022 oraz atest BSI C5 typu 2.

Pomimo wszelkich środków ostrożności nie można zagwarantować całkowitego bezpieczeństwa transmisji danych przez internet. Stale sprawdzamy i ulepszamy nasze środki bezpieczeństwa.

12. Prawo do wniesienia skargi

Bez uszczerbku dla innych środków ochrony prawnej mają Państwo prawo wnieść skargę do organu nadzorczego (art. 77 RODO). Organem właściwym dla Austrii jest:

Austriacki Urząd Ochrony Danych
Barichgasse 40-42, 1030 Wiedeń
Telefon: +43 1 52 152-0
www.dsb.gv.at

Prosimy o uprzedni kontakt z nami pod adresem datenschutz@scryp.at - abyśmy mogli rozwiązać Państwa sprawę.

13. Podmioty przetwarzające

Następujący usługodawcy przetwarzają dane osobowe w naszym imieniu:

Hosting internetowy i przechowywanie- Hetzner Online GmbH

Strona internetowa, API i zaszyfrowane przechowywanie danych (klaster K3s, pamięć obiektowa S3) · Niemcy (UE)

Polityka prywatności usługodawcy
Transakcyjne wiadomości e-mail- Mailjet GmbH

Weryfikacja adresu e-mail, resetowanie hasła i powiadomienia systemowe · Francja (UE)

Polityka prywatności usługodawcy
Przetwarzanie płatności- Stripe Payments Europe, Ltd.

Przetwarzanie płatności, zarządzanie subskrypcjami i fakturowanie · Irlandia (UE)*

Polityka prywatności usługodawcy
Obsługa klienta (e-mail)- Microsoft Ireland Operations Ltd.

Przyjmowanie i obsługa zgłoszeń za pośrednictwem Microsoft 365 · Irlandia (UE)*

Polityka prywatności usługodawcy

* Stroną umowy jest w każdym przypadku właściwy podmiot europejski (Irlandia). Jeżeli w ramach świadczenia usługi dane są przekazywane do Stanów Zjednoczonych, odbywa się to na podstawie Ram Ochrony Danych UE-USA (DPF) oraz standardowych klauzul umownych UE (SCC).

Ze wszystkimi podmiotami przetwarzającymi zawarto umowy powierzenia przetwarzania danych zgodnie z art. 28 RODO.

Jeżeli korzystają Państwo ze scryp w celach zawodowych, gospodarczych lub urzędowych i przesyłają nagrania, w których wypowiadają się inne osoby, są Państwo administratorem, a my Państwa podmiotem przetwarzającym. Nasza Umowa powierzenia przetwarzania danych (DPA) zgodnie z art. 28 RODO stanowi część umowy o korzystanie z usługi; na życzenie udostępniamy wersję podpisaną.

14. Zmiany niniejszej Polityki prywatności

Możemy w razie potrzeby dostosować niniejszą Politykę prywatności, na przykład w przypadku zmian naszych usług lub sytuacji prawnej. Aktualna wersja jest zawsze dostępna na tej stronie. O istotnych zmianach wpływających na Państwa prawa poinformujemy Państwa e-mailem wysłanym na adres zapisany na koncie.

Ostatnia aktualizacja: 22 września 2026 r.